PT-2025-19347 · Steve+1 · Steve+1

CVE-2023-32198

·

Publicado

2025-04-25

·

Atualizado

2025-05-07

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Steve anteriores a v0.2.1 Versões do Steve anteriores a v0.3.3 Versões do Steve anteriores a v0.4.4 Versões do Steve anteriores a v0.5.13
Descrição Uma vulnerabilidade foi identificada no Steve, onde ele usa uma opção insegura por padrão, não validando o certificado apresentado pelo servidor remoto durante uma conexão TLS. Isso poderia permitir a execução de um ataque man-in-the-middle (MitM) contra serviços que utilizam Steve. Por exemplo, usuários com permissão para criar um serviço no cluster local do Rancher podem assumir o controle da UI do Rancher e exibir sua própria UI para coletar informações sensíveis quando a configuração ui-offline-preferred é definida manualmente como remote. Isso permite ataques adicionais, como cross-site scripting (XSS) ou adulteração da UI para coletar senhas de outros usuários.
Recomendações Para versões anteriores a v0.2.1, atualize para v0.2.1 ou posterior. Para versões anteriores a v0.3.3, atualize para v0.3.3 ou posterior. Para versões anteriores a v0.4.4, atualize para v0.4.4 ou posterior. Para versões anteriores a v0.5.13, atualize para v0.5.13 ou posterior. Como solução temporária, se você não puder atualizar para uma versão corrigida, certifique-se de usar o Steve apenas para conectar-se a servidores confiáveis.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-32198
GHSA-95FC-G4GJ-MQMX
GO-2025-3648
OPENSUSE-SU-2025:15059-1

Produtos afetados

Rancher
Steve